حذرت شركة كاسبرسكي من حملة إلكترونية متطورة تعتمد على إطار العمل الخبيث OkoBot، الذي يستهدف مستخدمي العملات المشفرة عبر سرقة عبارات الاسترداد وبيانات المحافظ الرقمية، إلى جانب مراقبة نشاط المتصفحات ونشر برمجيات خبيثة إضافية.
وأوضح فريق البحث والتحليل العالمي في كاسبرسكي (GReAT) أن الحملة أصابت بالفعل مئات المستخدمين في أكثر من 25 دولة، فيما تركزت أكبر أعداد الضحايا في البرازيل وفيتنام وكندا والمكسيك وتركيا، مع استمرار نشاط التهديد حتى الآن.
برمجية متطورة تستهدف المحافظ الرقمية
رصد الباحثون في يناير 2026 هجمات استخدمت برمجية خبيثة جديدة قادرة على تسجيل محتوى نوافذ محافظ العملات المشفرة، قبل أن يطلقوا عليها اسم OkoBot.
ويضم الإطار أكثر من 20 أداة وبرمجية خبيثة تؤدي وظائف متعددة، من بينها:
- سرقة عبارات الاسترداد الخاصة بالمحافظ الرقمية.
- جمع بيانات تسجيل الدخول وملفات المستخدم.
- تنفيذ أوامر عن بُعد.
- تنزيل إضافات خبيثة للمتصفح.
- تسجيل ضغطات المفاتيح.
- تسجيل الفيديوهات ومراقبة التطبيقات المستهدفة.
- نشر برمجيات سرقة البيانات مثل Rilide.
كما يستخدم الإطار وحدة جديدة تحمل اسم OkoSpyware لمراقبة المتصفحات المعتمدة على محرك Chromium، إضافة إلى برمجية TookPS المتخصصة في استخراج عبارات الاسترداد الخاصة بمحافظ العملات المشفرة.
GitHub وهجمات ClickFix أبرز طرق الاختراق
بحسب كاسبرسكي، تبدأ الإصابة عادة عبر مسارين رئيسيين:
- هجمات ClickFix التي تعتمد على الهندسة الاجتماعية لإقناع المستخدم بتشغيل ملفات خبيثة.
- تحميل برامج مزيفة منشورة عبر منصة GitHub تبدو وكأنها تطبيقات شرعية.
وكشف الباحثون عن حالة استخدمت فيها نسخة مزيفة من برنامج SQL Server Management Studio (SSMS) التابع لمايكروسوفت، بهدف تثبيت البرمجيات الخبيثة على أجهزة الضحايا.
استهداف محافظ Trezor وLedger
يتضمن OkoBot مكونًا خبيثًا يحمل اسم SeedHunter، يقوم بمراقبة العمليات النشطة داخل النظام، ثم يحقن برمجيات خبيثة داخل تطبيقات إدارة المحافظ الرقمية مثل:
- Trezor Suite.
- Ledger Wallet.
- Ledger Live.
وعند اكتشاف محفظة متصلة، يعرض البرنامج صفحة تصيد احتيالي مزيفة مصممة خصيصًا لسرقة عبارة الاسترداد (Seed Phrase) الخاصة بالمستخدم، ما يمنح المهاجمين القدرة على الوصول الكامل إلى الأصول الرقمية.
مؤشرات على ارتباط بجهات ناطقة بالروسية
أوضح فريق كاسبرسكي أن الأدلة الحالية لا تسمح بنسبة الحملة إلى جهة محددة بدرجة عالية من الثقة، إلا أن التحليل الفني كشف عن استخدام تقنيات شائعة بين بعض مجموعات البرمجيات الخبيثة الناطقة باللغة الروسية، إضافة إلى العثور على آثار برمجية باللغة الروسية داخل الإطار الخبيث.
كاسبرسكي: التهديد يتطور باستمرار
قال ديمتري غالوف، رئيس وحدة روسيا ورابطة الدول المستقلة في فريق البحث والتحليل العالمي لدى كاسبرسكي، إن حملة OkoBot تنشط منذ أكثر من عام، واستمرت حتى يوليو 2026، مشيرًا إلى أن مطوري البرمجية يواصلون تطويرها بشكل مستمر، ما يزيد من قدرتها على الوصول إلى مستخدمين جدد والتوسع في المزيد من الدول.
وأضاف أن المطورين يمثلون أحد أبرز الأهداف التي تركز عليها الحملة، في ظل اعتمادها على أساليب خداع متقدمة وبرمجيات يصعب اكتشافها.
نصائح لحماية محافظ العملات المشفرة
قدمت كاسبرسكي مجموعة من الإرشادات للحد من مخاطر الإصابة، أبرزها:
- عدم تنفيذ أي تعليمات أو تشغيل ملفات من مصادر غير موثوقة.
- استخدام برنامج حماية موثوق للكشف عن البرمجيات الخبيثة قبل تشغيلها.
- تجنب حفظ كلمات المرور أو عبارات الاسترداد داخل الصور أو تطبيقات الملاحظات، والاعتماد على مدير كلمات مرور آمن.
- عدم تعطيل برامج مكافحة الفيروسات أثناء تثبيت أي تطبيقات.
- توخي الحذر عند تحميل الأدوات أو البرامج غير الرسمية من الإنترنت.
- تحديث نظام التشغيل والتطبيقات بصورة مستمرة.
- استخدام كلمات مرور قوية وتفعيل المصادقة متعددة العوامل لحماية الحسابات.
وتؤكد كاسبرسكي أن تزايد الهجمات التي تستهدف العملات المشفرة يتطلب من المستخدمين الالتزام بإجراءات الأمن السيبراني، خاصة مع التطور المستمر في أساليب المهاجمين وقدرتهم على استهداف المحافظ الرقمية ببرمجيات أكثر تعقيدًا.





